• Domene
  • Microsoft 365
  • Webapp og API

Vi finner glippen før noen andre gjør det.

Praktisk sikkerhetstesting. Veiledende pris publisert på nett, ingen møter, rapport på fem virkedager.

dig +short TXT _dmarc.eksempel.noDNS
"v=DMARC1; p=none; rua=mailto:[email protected]"
p=none betyr at mottakere ikke gjør noe med e-post som utgir seg for å komme fra dette domenet. Den blir levert som vanlig. Det er ett av punktene i den eksterne sikkerhetssjekken.

Priser

Veiledende priser, publisert

Prisene står oppgitt eks. mva og er veiledende, fordi to oppdrag sjelden er like store. Du får prisen skriftlig før vi begynner. Trenger du noe som ikke står her, spør, så får du et tilbud samme dag.

Ekstern sikkerhetssjekk

Vi ser på ett domene slik en utenforstående ser det, og skriver ned det som faktisk er galt.

9 900 kr

eks. mva

3–5 virkedager

Se hva som inngår

Microsoft 365 / Azure-gjennomgang

Gjennomgang av tilgangsstyringen i leietakeren din: hvem kommer inn, hvordan, og hva de kan nå.

19 900 kr

eks. mva

Ca. 1 uke

Se hva som inngår

Webapp- og API-pentest

Autentisert testing med en vanlig brukerrolle. Vi ser etter det som lar én bruker gjøre noe hen ikke skal.

29 900 kr

eks. mva

1–2 uker

Se hva som inngår

Alle tjenester, med hva som ikke inngår

Prosess

Slik fungerer det

Fem trinn fra bestilling til retest. Ingen møter er nødvendig. Alt går skriftlig, og du får svar samme dag.

  1. Bestilling

    Du fyller ut skjemaet. Du får svar innen én virkedag.

  2. Scope og regler for testen

    Du får et scope-dokument til signering før noe testes.

  3. Avtalt testvindu

    Vi blir enige om når testen kjøres, og hvem som skal varsles.

  4. Rapport og skriftlig gjennomgang

    Rapport på avtalt dato, med skriftlig gjennomgang etterpå.

  5. Retest innen 30 dager

    Når dere har rettet, tester vi på nytt. Inkludert i 30 dager.

Les hvert trinn i sin helhet

Metode

Hvordan testingen kjøres

Mye av testingen kjøres av AI-agenter innenfor et regelverk og en programvare vi har bygget selv. Agentene foreslår angrepsvektorer, kombinerer informasjon på tvers og gjør det som er repeterbart: kartlegging, kontroll av oppsettet, gjennomgang mot OWASP Top 10 og kjente CVE-er, og etterprøving av det som er rettet.

Mennesket er orkestratoren. Erik Nilsen setter omfanget, styrer agentene, avgjør hva som er et reelt funn og skriver rapporten. Er noe uklart underveis, blir du spurt før det gjøres.

Modellene vi bruker er de beste som finnes, fra store leverandører. Vi har ikke bygget egne modeller, for det ville blitt dårligere. Det vi har bygget selv er verktøyene og instruksjonene rundt dem, og det er der forskjellen ligger: en god modell med riktig verktøy er svært god til dette arbeidet.

Regelverket oppdateres etter hvert som nye sårbarheter blir kjent. Det er en av grunnene til at en test kan leveres på fem virkedager til en pris som er kjent på forhånd.

  • Agentene får full testkapasitet innenfor avtalt omfang, og aldri utenfor.
  • Ingenting kjøres før scope og skriftlig autorisasjon er signert.
  • Vi bruker leverandører som ikke trener modeller på det som sendes gjennom API-et deres. Hva som sendes hvor, står i personvernerklæringen.

Slik oppfører vi oss underveis

  • Vi gjør alt vi kan for at ingenting skal gå ned. Skjer det likevel noe, får du beskjed med en gang, ikke i rapporten fem dager senere.
  • Alt vi endrer, forsøker vi å reversere. Rader vi oppretter, kontoer vi lager og spor vi ikke får fjernet selv, står dokumentert i rapporten så dere kan rydde resten.
  • Hvert funn kommer med en proof of concept. Du skal kunne se nøyaktig hva som ble gjort, ikke bare få vite at noe var mulig.
  • Et funn reproduseres minst to ganger før det havner i rapporten. Det som ikke lar seg reprodusere, blir ikke et funn. Det blir stående som avvist, med begrunnelse.
  • Du får også vite hva som holdt. Ble et angrep stoppet, står det hvilken kontroll som tok det, og om vi kom rundt den likevel.

Se hva som skjer i hvert trinn

Hvorfor

Hvorfor Glippen

Veiledende pris, publisert på nett
Prisene står på tjenestesiden, så du vet omtrent hva det koster før du tar kontakt. De er veiledende fordi to oppdrag sjelden er like store. Du får prisen skriftlig før vi begynner, og da står den. Finner vi mer enn ventet underveis, koster det ikke mer.
Ingen møter, alt skriftlig
Du bestiller i et skjema og får svar på e-post. Skal noe avklares, avklarer vi det skriftlig og du får svar samme dag. Da har du også alt på papiret etterpå.
En rapport en utvikler kan bruke
Hvert funn har hvor det er, hvordan det ble funnet og hva som må endres. Ingen risikomatriser uten innhold, ingen funn som bare er en skjermdump av et verktøy.

Hvorfor nå

Hvorfor teste mer enn én gang

En test er et bilde av hvordan det står til den dagen den ble kjørt. Det som endrer seg etterpå, er ikke dekket av den.

Systemene står ikke stille
Hver utrulling, hver nye integrasjon, hvert nye subdomene og hver ansatt som får en ny tilgang flytter på angrepsflaten. En rapport uten funn er verdt å ha, men den har en dato på seg, og den datoen blir eldre.
Det vi finner er sjelden eksotisk
Det vanligste er ikke avanserte angrep. Det er en autorisasjonssjekk som ligger i grensesnittet i stedet for i endepunktet, et domene uten DMARC-håndheving, en origin-server som svarer utenom brannmuren, eller et API uten ratebegrensning. Enkle ting å rette, når noen først har pekt på dem.
Et personvernbrudd koster mer enn testen
Kommer personopplysninger på avveie, har dere varslingsplikt til Datatilsynet innen 72 timer. Personvernforordningen gir tilsynsmyndighetene adgang til å ilegge gebyr på inntil 20 millioner euro, eller fire prosent av global årsomsetning dersom det er høyere. I tillegg kommer nedetiden, advokatene, kundene som spør, og kundene som ikke spør men bare slutter å ringe.
Kundene deres begynner å spørre
Stadig flere anbud og kundeavtaler krever dokumentasjon på at det er gjennomført sikkerhetstest. Da er det en fordel å ha en fersk rapport liggende, og ikke en fra i fjor.

Det er derfor vi tilbyr årsavtale og løpende overvåking. Én test i året fanger opp det som har endret seg, og overvåkingen sier fra mellom testene.

Hvorfor teste, og når dere ikke børSe årsavtale og overvåking

Les

Skrevet for å være nyttig før du kjøper noe

Framgangsmåtene vi ville gitt deg uansett, og svarene på det folk faktisk spør om.

Referanser

Fra kunder som har hatt test

Sitatene står som kundene skrev dem, uten redigering.

  • Gjennomførte en sikkerhetstest av nettsiden vår og fant et sårbart punkt vi ikke var klar over. Hullet ble tettet raskt, og vi fikk en tydelig forklaring på hva som var galt og hvordan det ble løst.

    Wiktor, AutoHobby AS
  • Erik har bidratt til å øke sikkerheten i ReAI, noe som betyr utrolig mye for oss som leverandør av regnskapssystem.

    Greg, ReAI AS
  • Som webdesigner er sikkerheten på nettsidene jeg lager en av tingene jeg virkelig tar på alvor. Derfor ble jeg veldig overrasket og skremt da Erik oppdaget at nettopp min egen nettside var et lett bytte for spoofing. Jeg er utrolig takknemlig for å ha blitt klar over dette slik at jeg kan gjøre noe med feilen, og vil gjerne anbefale andre bedrifter på det sterkeste å få sine nettsider sjekket også.

    Webdesigner, ønsker å være anonym
  • Erik testet våre systemer og fant hull som vi ikke var klar over. Med hans hjelp klarte vi effektivt å tette disse før noen potensielle «black-hats» tok seg til rette og fikk tilgang til sensitiv data.

    Anonym kunde

Tillit

Hvem står bak

Glippen er et produkt fra Nilsen Konsult, drevet av Erik Nilsen. Det er én person som styrer testene, skriver rapporten og svarer på spørsmålene etterpå. Du snakker med den som faktisk gjorde jobben.

Tidligere arbeid og offentlige skriv om funn ligger på erik.no.

  • erik.noblogg og offentlige skriv om funn
Foretak
Nilsen Konsult
Org.nr
931 405 861 MVA

Scope og regler for testen signeres skriftlig før noe kjøres. Du vet hva som skal testes, når det skjer, og hvilken IP-adresse trafikken kommer fra.